Startseite » Ratgeber » Interaktive Listen » Penetrationstests » Welche Arten von Penetrationstests gibt es?
Welche Arten von Penetrationstests gibt es?
Mit dem Penetrationstest (oder auch Pentest) existiert eine IT-Sicherheitsmaßnahme, die häufig unterschätzt oder nicht korrekt eingeordnet wird. Dabei ist ein Penetrationstest deutlich mehr als nur ein Vulnerability Scan, also ein Scan nach möglichen Schwachstellen.
Ein Pentest findet nicht nur Sicherheitslücken, sondern zeigt auch sehr deutlich auf, ob erkannte Schwachstellen bereits ausgenutzt wurden oder zukünftig ausgenutzt werden könnten. Dadurch verbessert ein Penetrationstest die IT-Sicherheit nachhaltig und sorgt gleichzeitig dafür, dass Schwachstellen erkannt und geschlossen werden.
Sie wissen nun also, was ein Penetrationstest ist und haben verstanden, wie sich dieser von anderen Sicherheitsmaßnahmen unterscheidet. Auch die Kosten eines Pentests wurden bereits ausführlich betrachtet, wobei diese immer vom Umfang, der Art und der Tiefe des jeweiligen Penetrationstests abhängig sind. Einen ungefähren Eindruck davon, welche Kosten bei den verschiedenen Arten von Pentests entstehen können, haben Sie dennoch erhalten. Sie sind somit bereits umfassend über die grundlegenden Aspekte rund um Penetrationstests informiert.
Was für Unterschiede gibt es bei Penetrationstest?
Schauen wir uns nun den eigentlichen Penetrationstest genauer an. Denn auch dieser ist nicht immer gleich aufgebaut. Es gibt nicht nur den einen Penetrationstest, der immer nach demselben Schema durchgeführt wird. Stattdessen existieren zahlreiche Arten von Pentests, die unterschiedliche Schwerpunkte setzen und sich auf verschiedene sicherheitsrelevante Aspekte konzentrieren.
Genau diese verschiedenen Arten von Penetrationstests möchten wir uns im Folgenden genauer ansehen und erläutern, welchen Schwerpunkt sie jeweils besitzen. Schließlich ist das Wissen über die unterschiedlichen Pentest-Arten besonders wichtig, wenn es um die Auswahl des passenden Penetrationstests für das eigene Unternehmen geht.
Bei den meisten Arten von Penetrationstests geht es tatsächlich vor allem um die Sichtweise des Pentesters. Denn als ethischer Hacker kann dieser theoretisch Zugriff auf bestimmte Informationen erhalten, die ein tatsächlicher Angreifer gegebenenfalls vorab nicht besitzen würde. Doch wir möchten nichts vorwegnehmen. Schauen wir uns die unterschiedlichen Arten von Penetrationstests daher genauer an.
Die verschiedenen Arten von Penetrationstests
Black-Box Penetrationstest
Der Name verrät im Grunde bereits, worum es sich bei dieser Art von Penetrationstest handelt. Der Black-Box-Pentest ist ein Test, bei dem dem Penetrationstester vorab keinerlei Informationen zur Verfügung stehen. Er muss sich alle notwendigen Informationen eigenständig beschaffen und innerhalb der Systeme selbstständig nach möglichen Angriffspunkten suchen.
Mit den gewonnenen Informationen kann der Pentester anschließend arbeiten, erhält darüber hinaus jedoch keine zusätzlichen Details zum getesteten System. Genau dieser Punkt ist ein entscheidendes Merkmal des Black-Box-Penetrationstests.
Der Black-Box-Test ist dadurch besonders authentisch, da auch ein Angreifer in der Regel keine weiteren Informationen über das Zielsystem erhalten würde. Stattdessen muss er selbst nach Schwachstellen suchen, verschiedene Möglichkeiten ausprobieren und sich im Verlauf seines Angriffs die notwendigen Zugriffe auf IT-Systeme verschaffen.
Der Black-Box-Penetrationstest stellt somit einen sehr realitätsnahen Pentest dar, der sich für IT-Infrastrukturen unterschiedlichster Art eignet.
White-Box Penetrationstest
Beim White-Box-Penetrationstest handelt es sich um eine Form des Pentests, bei der der Penetrationstester, also der ethische Hacker, vollständigen Zugriff auf den Programmcode, die Dokumentationen und sämtliche Details zu den verwendeten IT-Systemen besitzt.
Er weiß somit bereits vor Beginn des Tests genau, welche Art von IT-System und IT-Infrastruktur angegriffen wird und worauf er besonders achten muss. Der Pentester verfügt dadurch über Kenntnisse, die ein gewöhnlicher Hacker im Vorfeld normalerweise nicht besitzen würde.
Der Tester kennt das System und Netzwerk mit all seinen Besonderheiten, wodurch das weitere Vorgehen deutlich vereinfacht wird. Unter bestimmten Voraussetzungen können dadurch auch die Kosten eines Penetrationstests sinken. Gleichzeitig wirkt der Test jedoch weniger authentisch, da ein realer Angreifer diese Informationen in der Regel nicht besitzen würde.
Grey-Box Penetrationstest
Mit dem Grey-Box-Pentest existiert eine weitere Alternative zu den beiden zuvor genannten Arten von Penetrationstests. Der Grey-Box-Test ist genau genommen zwischen dem White-Box- und dem Black-Box-Pentest einzuordnen und stellt somit eine Art Mittelweg zwischen beiden Testarten dar.
Bei dieser Variante sind nur die notwendigen Informationen bekannt, während interne Details weiterhin verborgen bleiben. Es wird also nicht alles offengelegt, wie es beim White-Box-Pentest der Fall ist, sondern nur die Informationen bereitgestellt, die für den Penetrationstester zu diesem Zeitpunkt wichtig und notwendig sind.
Der Pentester verfügt somit über einige Informationen, erhält aber weder vollständige Einblicke noch keinerlei Informationen.
Red Team Assessment
Beim Red Team Assessment wird, auf das Wesentliche heruntergebrochen, ein Angriff unter realen Bedingungen durchgeführt. Dabei übernimmt das Red Team die Rolle des Angreifers, während das Blue Team die Verteidigung darstellt.
Das Red Team besteht häufig aus ethischen Hackern und IT-Sicherheitsexperten, die während ihres Angriffs möglichst realitätsnah vorgehen. Sie beschaffen sich zunächst die notwendigen Informationen, suchen nach möglichen Exploits und nutzen diese anschließend gezielt aus. Dabei verschaffen sie sich Zugänge und dringen immer tiefer in die jeweiligen Systeme ein. Genau so, wie es auch tatsächliche Angreifer tun würden.
Das Blue Team stellt dabei häufig die IT-Sicherheit des eigenen Unternehmens dar, die entsprechend überprüft wird. Schließlich soll diese genau solche Angriffe und Versuche von Hackern verhindern.
Ein Red Team Assessment ist daher deutlich mehr als ein einfacher Test oder eine Übung. Es handelt sich um einen tatsächlichen Angriff unter realen Bedingungen, bei dem verschiedene Aspekte und alle beteiligten Seiten geprüft werden.
Im Vergleich zu einem klassischen Penetrationstest ist Red Teaming daher deutlich umfangreicher. Es unterscheidet sich von einem herkömmlichen Pentest, der häufig nur bestimmte Bereiche einer IT-Infrastruktur überprüft und nicht das gesamte System betrachtet.
Mini Penetrationstest
Der Mini-Pentest wird häufig auch als Pentest Do It Yourself bezeichnet und umgekehrt. Dabei handelt es sich grundsätzlich um eine stark vereinfachte Form des Penetrationstests.
Ein Mini-Pentest ist eine Art Sicherheitstest, der beispielsweise nur mit einem Tool durchgeführt wird oder von Mitarbeitern eines Unternehmens relativ einfach und selbstständig ausgeführt werden kann. Mehr Sicherheit bietet dieser jedoch nur bedingt, weshalb der Mini-Pentest lediglich als Grundlagenprüfung betrachtet werden kann.
Während klassische Penetrationstests in der Regel sehr zeitaufwendig sind und IT-Sicherheitsexperten erfordern, die ähnlich wie Hacker vorgehen, stellt der Mini-Pentest einen schnellen Sicherheitscheck dar, der weder viel Zeit noch umfangreiches Expertenwissen benötigt.
Dafür ist er jedoch deutlich weniger umfangreich, weniger genau und somit nur eingeschränkt aussagekräftig, wenn es um die tatsächliche Sicherheit der eigenen IT-Systeme geht. Dennoch eignet er sich hervorragend für eine erste Sicherheitsprüfung und kann dabei helfen, herauszufinden, wie das eigene Unternehmen aktuell im Bereich Cybersicherheit aufgestellt ist. Mehr kann ein Mini-Pentest jedoch nicht leisten.
Sonstige Penetrationstest-Arten
Neben den genannten Arten von Penetrationstests gibt es noch weitere Varianten, die spezieller sind oder weniger häufig eingesetzt werden, da sie sich auf bestimmte Sicherheitsbereiche konzentrieren.
Dazu gehören beispielsweise Social-Engineering-Penetrationstests, die gezielt nach menschlichen Schwachstellen innerhalb eines Unternehmens suchen. Aber auch weitere Formen wie Mobile-Application-Pentests, Supply-Chain-Pentests oder API-Penetrationstests gehören zu den möglichen Varianten.
Grundsätzlich kann nahezu jeder Bereich einem Penetrationstest unterzogen werden. Die entscheidende Frage ist dabei immer, ob sich der notwendige Aufwand und die entstehenden Kosten tatsächlich lohnen.
Häufige Fragen (FAQ)
Es gibt unter anderem Black-Box-, White-Box- und Grey-Box-Penetrationstests. Weitere Formen sind etwa Red Team Assessments, Mini-Pentests sowie spezialisierte Tests für Social Engineering, Mobile Applications, Supply Chains oder APIs.
Bei einem Black-Box-Penetrationstest erhält der Pentester vorab keine Informationen über das Zielsystem. Er muss die notwendigen Informationen selbst ermitteln und arbeitet damit ähnlich wie ein externer Angreifer.
Bei einem White-Box-Penetrationstest kennt der Pentester den Programmcode, die Dokumentation und die Details der eingesetzten IT-Systeme. Dadurch kann er gezielter vorgehen; der Test ist jedoch weniger authentisch als ein Black-Box-Test.
Ein Red Team Assessment simuliert einen Angriff unter realen Bedingungen. Das Red Team agiert als Angreifer, während das Blue Team die Verteidigung des Unternehmens darstellt.
Ein Mini-Penetrationstest ist eine stark abgespeckte Form des Penetrationstests, die sich als schneller Sicherheitscheck eignet. Er lässt sich mit einem Tool oder relativ einfach und selbstständig durchführen, ist aber weniger umfangreich und aussagekräftig als ein vollständiger Penetrationstest.


